Dlaczego TLS 1.0 i TLS 1.1 są dziś zagrożeniem dla bezpieczeństwa

Jonas Buchholz
autor: Jonas Buchholz · 27.09.2026

01 Podstawowe informacje techniczne

TLS (Transport Layer Security) zapewnia, że dane przesyłane między przeglądarką odwiedzających a serwerem webowym są szyfrowane. Oznacza to „https“ oraz symbol zamka w adresie przeglądarki. Bez tej szyfrowania osoby trzecie mogłyby odczytać lub manipulować przesyłanymi danymi – np. danymi logowania, wprowadzonymi formularzami lub zapytaniami kontaktowymi.

Problemem nie jest sam TLS, ale używanie przestarzałych wersji protokołu. TLS 1.0 powstał w 1999 roku, a TLS 1.1 w 2006 roku. Oba zostały opracowane w RFC 8996 oficjalnie wyłączone z eksploatacji, ponieważ charakteryzują się znanymi wadami bezpieczeństwa i nie wspierają już nowoczesnych procedur kryptograficznych.

Mimo to wiele serwerów WWW nadal akceptuje te wersje – często ze względów historycznych lub dlatego, że istniejące konfiguracje serwerów nigdy nie zostały dostosowane. Dlatego właśnie ta nieprawidłowa konfiguracja należy do najczęstszych wad bezpieczeństwa w przypadku publicznie dostępnych serwerów WWW.

Ta luki można zwykle łatwo naprawić, jednak w wielu systemach pozostaje ona niezauważona przez wiele lat.

02 Ryzyka i konsekwencje

Jeśli serwer nadal obsługuje protokół TLS 1.0 lub TLS 1.1, zwiększa się jego pole ataku. Atacujący mogą wykorzystać znane wady tych protokołów lub w określonych warunkach próbować przenieść połączenie na starszą wersję (ataku downgrade). W ten sposób rzeczywisty poziom ochrony szyfrowanej komunikacji spada.

Może to skutkować tym, że wrażliwe informacje, takie jak dane logowania lub dane osobowe, nie będą już przesyłane przy użyciu obecnie wymaganej poziomu bezpieczeństwa. Ponadto przestarzałe wersje TLS nie zawsze odpowiadają aktualnym standardom technicznym i mogą zatem naruszać wymagania art. 32 Rozporządzenia o ochronie danych osobowych (DSGVO), zwłaszcza w przypadku przesyłania danych osobowych, jak na przykład w formularzu kontaktowym.

W przypadku sklepów internetowych lub innych aplikacji przekazujących informacje karty kredytowej, TLS1.3 jest od 2018 roku prawnie wymagane. Nieprzestrzeganie tego wymogu może skutkować karami umownymi, wypowiedzeniem przez sieci kartowych oraz zwiększonym ryzykiem odpowiedzialności cywilnej.

Chociaż bezpośrednie zagrożenie dla serwera tym sposobem nie jest automatycznie możliwe, wsparcie dla przestarzałych protokołów jest uważane za możliwą lukę bezpieczeństwa i sygnał wskazujący na nieaktualną konfigurację serwera.

03 Jak sprawdzić tę słabość

Pierwszy przegląd przedstawia bezpłatny Test serwerów SSL przez Qualys SSL Labs. Narzędzie analizuje dostępną publicznie konfigurację protokołu TLS serwera i wyświetla pod nią „Configuration“ na które wersje protokołu są obsługiwane.

Jeżeli w tym przypadku pojawia się opcja „Yes“ dla protokołu TLS 1.0 lub TLS 1.1, należy sprawdzić konfigurację serwera.

Alternatywnie można przetestować konfigurację bezpośrednio z poziomu wiersza poleceń:

openssl s_client -connect ihre-domena.de:443 -tls1_1

Jeśli nastąpi połączenie, serwer nadal będzie akceptował TLS 1.1 i należy go odpowiednio dostosować. W przeciwnym razie pojawi się komunikat o błędzie taki jak „brak dostępnych protokołów“ albo „wypadek podczas podawania ręki“, ta przestarzała wersja protokołu została już wyłączona.

04 Jak rozwiązać ten luki w zabezpieczeniach

Rozwiązaniem jest całkowite wyłączenie protokołu TLS 1.0 i TLS 1.1 na poziomie serwera oraz zezwolenie wyłącznie na TLS 1.2 i TLS 1.3.

W zależności od środowiska serwera konfiguracja odbywa się w różnych miejscach:

  • Apache: SSLProtocol
  • nginx: ssl_protocols
  • Microsoft IIS: Konfiguracja Schannel
  • Hosting zarządzany: Ustawienia w portalu klienta lub przez dostawcę hostingowego

Dodatkowo zaleca się sprawdzenie używanych kluczy szyfru oraz dostosowanie ich do aktualnych zaleceń. Jako istotne wytyczne w tym względzie służą Dyrektywa techniczna BSI TR-02102-2

Po każdej zmianie konfiguracji TLS należy ponownie ją przetestować. Jednocześnie należy zapewnić, że uprawnieni użytkownicy i podłączone systemy nadal będą mogli bezproblemowo uzyskać dostęp do usługi. W praktyce obecnie niemal wszystkie aktualne przeglądarki, systemy operacyjne i aplikacje obsługują TLS 1.2 lub TLS 1.3.

Nasza WebScan analizuje dostępne publicznie systemy z perspektywy potencjalnego atakującego i automatycznie identyfikuje zewnętrzne luki bezpieczeństwa.

FAQ

Co to jest TLS i w jakim celu jest używany?


Dlaczego TLS 1.0 i TLS 1.1 uważane są za przestarzałe?


Jakie ryzyko wiąże się z używaniem przestarzałych wersji protokołu TLS?

Jakie znaczenie dla ochrony danych mają przestarzałe wersje protokołu TLS?


Jak sprawdzić, czy serwer nadal obsługuje protokół TLS 1.0 lub TLS 1.1?


Jak można naprawić tę słabość?